Conceder consentimento e permissões do administrador

Aplica-se a: Administrador de locatário consumidor — Administrador global

Conceda consentimento de administrador quando um aplicativo incorporado do SharePoint precisar de permissões de alto privilégio em seu locatário do Microsoft 365. As permissões de aplicativo exigem o consentimento do administrador. Os fluxos delegados podem evitar o consentimento do administrador em todo o locatário, mas ainda exigem a função de administrador apropriada para registro ou consentimento por usuário para acesso ao contêiner. Para saber mais, consulte Conceder consentimento do administrador.

Use este artigo para examinar as permissões solicitadas, conceder consentimento e solucionar falhas comuns de consentimento.

Importante

Conceda consentimento somente para aplicativos e editores nos quais sua organização confia. Examine a ID do aplicativo, o fornecedor e as permissões solicitadas antes de aprovar.

Antes de começar

Confirme estes pré-requisitos:

Um aplicativo proprietário deve atender a dois requisitos antes de poder agir em um locatário consumidor.

  1. O aplicativo proprietário deve ter uma entidade de serviço instalada no locatário consumidor.
  2. O aplicativo proprietário deve receber as permissões necessárias para registrar o tipo de contêiner e acessar seus contêineres no locatário consumidor.

Ambos os requisitos são normalmente atendidos quando um administrador de locatários concede consentimento de administrador ao aplicativo proprietário. No entanto, o consentimento do administrador não é um requisito rígido para que o aplicativo proprietário atue no locatário consumidor. Os aplicativos que operam exclusivamente em nome de um usuário não precisam do consentimento do administrador. Administração consentimento ainda pode melhorar a experiência do usuário, pois cada usuário não precisará consentir ao entrar no aplicativo.

Cuidado

Você precisa entender as implicações de conceder consentimento de administrador a um aplicativo. Para saber mais, consulte Conceder consentimento de administrador em todo o locatário.

Estas são as permissões que o aplicativo proprietário precisa para atuar no locatário consumidor:

Permissão Por que o aplicativo solicita Nota de consentimento
FileStorageContainerTypeReg.Selected Registre o tipo de contêiner no locatário consumidor. O aplicativo pode solicitar isso como delegado ou permissão do aplicativo. Se o registro delegado for usado, nenhum consentimento do administrador será necessário, mas o usuário que executa o registro deve ser um Administrador do SharePoint Embedded ou um Administrador Global.
FileStorageContainer.Selected Acesse contêineres e conteúdo para seu tipo de contêiner no locatário consumidor. O aplicativo pode solicitar isso como delegado ou permissão do aplicativo. Se o acesso delegado for usado, nenhum consentimento do administrador será necessário, mas cada usuário do aplicativo precisará consentir ao entrar no aplicativo.

Examinar as permissões solicitadas

Antes de conceder consentimento, examine as permissões solicitadas com o proprietário do aplicativo.

Item de revisão Por que isso importa
ID do cliente do aplicativo Confirma que você está consentindo com o aplicativo proprietário pretendido.
Publisher Ajuda a validar a confiança e a apoiar a propriedade.
Lista de permissões Mostra o que o aplicativo pode fazer após o consentimento.
ID de tipo de contêiner Identifica o tipo de contêiner que o aplicativo possui.
Acesso ao aplicativo convidado Identifica outros aplicativos que podem receber acesso por meio de registro.
Modelo de cobrança Determina se o locatário deve configurar a cobrança antes que os usuários possam usar o aplicativo.

Peça ao proprietário do aplicativo para explicar qualquer permissão que não esteja alinhada com o cenário esperado.

Cuidado

  • Não conceda consentimento de uma URL copiada, a menos que você tenha verificado o client_id valor na URL. Uma URL de consentimento concede permissões ao aplicativo identificado por essa ID do cliente.

  • Não conceda consentimento se você não entender por que cada permissão está sendo solicitada.

O aplicativo SharePoint Embedded pode solicitar o consentimento do administrador em seu locatário fornecendo ou redirecionando você para a URL de consentimento do administrador. Para saber mais sobre a URL de consentimento do administrador, confira Consentimento do administrador pela Administração na plataforma de identidade da Microsoft.

https://login.microsoftonline.com/{your-tenant-id}/v2.0/adminconsent?client_id={owning-app-clientid}&scope=https://graph.microsoft.com/.default&redirect_uri={spe-app-redirect-uri}

Confirme isso na URL de consentimento do administrador:

  • {your-tenant-id}corresponde à sua ID de locatário do Microsoft Entra.
  • {owning-app-clientid} corresponde à ID do cliente do aplicativo proprietário.
  • {spe-app-redirect-uri} aponta para uma URL no aplicativo incorporado do SharePoint.
  • O valor do escopo aponta para o escopo do .default Microsoft Graph. Se o proprietário do aplicativo fornecer um valor de escopo diferente, certifique-se de entender o motivo.
  • Um state parâmetro de consulta pode ou não estar presente.

Para ambientes de nuvem nacional, o ponto de extremidade de consentimento do administrador varia. Consulte Pontos de extremidade de autenticação do Microsoft Entra em nuvens nacionais para obter mais informações.

Você poderá conceder consentimento de administrador por meio do centro de administração do Microsoft Entra somente se o aplicativo proprietário já tiver uma entidade de serviço em seu locatário. Para obter instruções sobre como conceder consentimento de administrador, consulte Conceder consentimento de administrador em todo o locatário no painel Aplicativos empresariais.

Verificar a entidade de serviço

Após o consentimento, confirme se o aplicativo está instalado no seu locatário.

  1. No centro de administração do Microsoft Entra, pesquise o aplicativo proprietário no painel Empresarial usando sua ID de cliente.
  2. Confirme se o aplicativo existe.
  3. Confirme o editor e a ID do aplicativo.
  4. Confirme se as permissões mostram o estado de consentimento esperado.
  5. Confirme se nenhuma permissão inesperada foi concedida.

Se a entidade de serviço estiver ausente, o consentimento não foi concluído.

Use essas verificações quando o consentimento falhar.

  • Confirme se a conta de administrador pode conceder consentimento de administrador em todo o locatário.
  • Confirme se a URL de consentimento usa a ID do locatário consumidor correto.
  • Confirme se é client_id a ID do cliente do aplicativo proprietário.
  • Confirme se a URL usa o ponto de extremidade esperado v2.0/adminconsent e o escopo do Graph .default .
  • Confirme se o registro do aplicativo existe e está configurado corretamente pelo proprietário do aplicativo.
  • Confirme se o URI de redirecionamento ou o tratamento de sucesso está configurado pelo proprietário do aplicativo.
  • Confirme se as políticas de locatário permitem o consentimento do usuário ou administrador para o aplicativo.
  • Confirme se os pontos de extremidade da nuvem nacional estão corretos quando aplicável.
  • Confirme se o aplicativo não está bloqueado pelas políticas de aplicativos corporativos ou do editor.

Use essas verificações quando o consentimento for bem-sucedido, mas o proprietário do aplicativo relatar que as chamadas à API falham em seu locatário.

  • Confirme se o proprietário do aplicativo registrou o tipo de contêiner usando a API de registro.
  • Confirme se o aplicativo é o aplicativo proprietário do tipo de contêiner ao invocar a API de registro.
  • Confirme se o aplicativo usa a permissão esperada FileStorageContainer.Selected para acesso a contêiner e conteúdo.
  • Confirme se o aplicativo usa autenticação somente de aplicativo quando necessário.
  • Confirme se o aplicativo usa o fluxo de registro delegado ou somente aplicativo correto para seu design.
  • Confirme se a cobrança está ativa quando o aplicativo usar a cobrança de passagem.

Próximas etapas

Configurar a cobrança em Configurar a cobrança no Centro de administração do Microsoft 365.